Hướng dẫn Thực tiễn

Phiên đăng nhập Claude bị đánh cắp: đổi mật khẩu và MFA vẫn chưa đủ

|Tác giả: Ban biên tập QUASA|7 phút đọc| 4
Phiên đăng nhập Claude bị đánh cắp: đổi mật khẩu và MFA vẫn chưa đủ

Các báo cáo công khai ngày 30–31/8/2026 cho biết Anthropic đang cảnh báo một số người dùng về việc infostealer trên máy tính đã sao chép phiên Claude đang hoạt động, cho phép kẻ khác truy cập tài khoản và tiêu hao hạn mức mà không cần đăng nhập lại. Theo BleepingComputer, Anthropic đã đăng xuất các phiên bị ảnh hưởng, gỡ phương thức thanh toán đã lưu và hoàn lại những khoản phí mà công ty xác định là trái phép.

Trong cùng đợt cảnh báo được ghi nhận ngày 30–31/8/2026, SecurityWeek cho biết mã độc được phát hiện trên Windows gồm Vidar, Lumma, StealC, RedLine và Acreed; Atomic Stealer xuất hiện trên một số ít máy macOS. Nếu hạn mức Claude tự giảm khi không sử dụng, người dùng nên chuyển sang thiết bị đáng tin cậy để kiểm tra và thu hồi phiên, thay vì đăng nhập lại ngay trên máy nghi nhiễm.

Vì sao đổi mật khẩu và MFA vẫn chưa đủ

Phiên Claude đã xác thực vẫn bị tái sử dụng bên ngoài bước nhập mật khẩu và MFA.

Mật khẩu và xác thực đa yếu tố bảo vệ quá trình đăng nhập mới. Sau khi người dùng hoàn tất quá trình đó, trình duyệt giữ cookie hoặc mã phiên để dịch vụ nhận biết tài khoản mà không yêu cầu xác thực lại ở mỗi thao tác.

Infostealer có thể lấy dữ liệu của phiên đã được xác thực. Khi kẻ tấn công tái sử dụng một phiên còn hiệu lực, hệ thống có thể coi họ là người đã đăng nhập; họ không nhất thiết phải biết mật khẩu hoặc vượt qua MFA lần nữa. Vì vậy, đổi mật khẩu và bật MFA vẫn cần thiết, nhưng không thay thế việc chấm dứt phiên bị đánh cắp.

Nếu mã độc còn trên thiết bị, một lần đăng nhập mới có thể tạo ra dữ liệu phiên mới để nó tiếp tục sao chép. Đây là lý do thứ tự phục hồi quan trọng: xử lý quyền truy cập từ một môi trường đáng tin cậy, làm sạch máy nghi nhiễm, rồi mới tạo phiên mới trên máy đó.

Hạn mức tự cạn là tín hiệu, không phải kết luận

Hạn mức Claude tự giảm cùng một phiên hoạt động từ thiết bị không quen thuộc.

Mẫu hành vi được nêu trong cảnh báo là hạn mức dường như được nạp lại rồi nhanh chóng bị dùng hết khi chủ tài khoản không sử dụng Claude. Email cảnh báo từ Anthropic, phiên trên thiết bị không quen thuộc hoặc khoản thanh toán không do người dùng thực hiện là những dữ kiện bổ sung đáng chú ý.

Tuy nhiên, mức sử dụng tăng bất thường không tự chứng minh máy đã nhiễm infostealer. Hoạt động có thể đến từ một trình duyệt khác, ứng dụng Claude trên thiết bị hợp lệ hoặc quyền truy cập mà người dùng quên chấm dứt. Cần đối chiếu thời điểm sử dụng với các thiết bị, trình duyệt và quyền đang hoạt động trước khi quy toàn bộ mức tiêu hao cho mã độc.

Những báo cáo hiện có mô tả một vụ xâm nhập thiết bị đầu cuối của người dùng, không phải bằng chứng hạ tầng Claude bị xâm phạm. Infostealer là mã độc đa mục đích: ngoài phiên Claude, nó có thể thu thập mật khẩu lưu trong trình duyệt, cookie đăng nhập và thông tin xác thực của ứng dụng khác trên cùng máy.

Thứ tự phục hồi từ một thiết bị sạch

Thu hồi phiên Claude từ thiết bị sạch trước khi quét máy nghi nhiễm và đăng nhập lại.

Không đăng nhập lại trên máy nghi nhiễm để thử xem hạn mức còn giảm hay không. Dùng điện thoại hoặc máy tính khác mà bạn có cơ sở tin cậy để kiểm tra tài khoản; đồng thời ngắt kết nối mạng của thiết bị bị nghi ngờ nếu việc đó không làm mất bằng chứng cần thiết.

  1. Trên thiết bị sạch, mở phần quản lý tài khoản Claude và ghi lại thông tin của phiên không nhận ra trước khi chấm dứt nó. Hướng dẫn quản lý phiên của Anthropic cho biết Settings > Account hiển thị thiết bị và trình duyệt, vị trí gần đúng, thời điểm cập nhật và phiên hiện tại; người dùng có thể kết thúc từ xa từng phiên đáng ngờ.
  2. Lưu email cảnh báo, thời điểm hạn mức giảm và chứng từ của giao dịch không được phép. Kiểm tra phương thức thanh toán, liên hệ kênh hỗ trợ chính thức của Anthropic nếu phát hiện khoản phí lạ và tiếp tục theo dõi thẻ hoặc tài khoản thanh toán liên quan.
  3. Bảo vệ tài khoản dùng để đăng nhập Claude. Với tài khoản Google, kiểm tra thiết bị, phiên và phương thức khôi phục; với đăng nhập qua email, kiểm tra các phiên email, địa chỉ khôi phục và quy tắc chuyển tiếp bất thường từ thiết bị sạch.
  4. Cô lập và quét toàn bộ máy Windows hoặc macOS nghi nhiễm bằng công cụ bảo mật đáng tin cậy. Kiểm tra ứng dụng mới cài, tiện ích trình duyệt, mục khởi động và tệp tải xuống đáng ngờ; nếu không thể khôi phục độ tin cậy của hệ thống, cân nhắc cài đặt sạch trước khi đăng nhập trở lại.
  5. Sau khi xử lý thiết bị, đổi những mật khẩu từng được lưu hoặc nhập trên máy đó, đăng xuất các phiên không nhận ra và bật MFA. Chỉ thêm lại phương thức thanh toán khi có cơ sở cho rằng mã độc đã bị loại bỏ.

Phiên Claude dành cho người dùng và khóa API là hai loại thông tin xác thực khác nhau. Chấm dứt phiên web không tự động làm khóa API lưu trên cùng máy trở nên an toàn; thay khóa API cũng không vô hiệu hóa cookie trình duyệt đã bị sao chép. Nếu thiết bị từng chứa khóa API, token nhà phát triển, khóa SSH hoặc tệp cấu hình bí mật, từng thông tin xác thực có nguy cơ lộ cần được thu hồi và tạo lại tại dịch vụ tương ứng.

Anthropic đã xử lý gì, quy mô vẫn chưa rõ

Theo các email được các báo cáo độc lập dẫn lại, Anthropic đã đăng xuất phiên bị ảnh hưởng, xóa phương thức thanh toán đã lưu và hoàn tiền cho những khoản sử dụng Claude được xác định là trái phép. Công ty cũng cảnh báo rằng người dùng có thể tiếp tục bị đăng xuất nếu hệ thống phát hiện thêm dấu hiệu tài khoản bị lạm dụng.

Chưa có số liệu công khai về tổng số tài khoản bị ảnh hưởng, tổng thiệt hại hoặc tiêu chí kỹ thuật dùng để nhận diện từng phiên bị chiếm. Các thông tin hiện có chủ yếu xuất phát từ email Anthropic gửi cho người dùng bị ảnh hưởng, chưa phải một báo cáo sự cố công khai mô tả đầy đủ quy mô chiến dịch.

Điểm đã được xác lập là đăng xuất có thể vô hiệu hóa phiên Claude bị sao chép nhưng không loại bỏ infostealer khỏi máy. Vì thế, hạn mức giảm bất thường cần được kiểm tra song song ở hai phía: quyền truy cập tài khoản và tình trạng của thiết bị đầu cuối. Đăng nhập liên tục trên chính máy nghi nhiễm có thể làm lộ phiên thay thế và khiến sự cố tái diễn.

Đọc thêm:

Chia sẻ:

Đăng ký bản tin

Nhận tin Web3, AI và tiền mã hóa mới nhất ngay trong hộp thư.

0